Zum Inhalt springen
steurai

DSGVO, § 203 StGB und Berufsrecht: so ist es gebaut

Datenschutz ist bei uns keine Fußnote, sondern die Architektur.

Für Steuerberater reicht ein Auftragsverarbeitungsvertrag nicht. Zusätzlich gilt die Verschwiegenheitspflicht nach § 57 StBerG, strafbewehrt über § 203 StGB, und sie schützt sogar die Tatsache, dass ein Mandat besteht. Sechs Punkte, alle Teil des Systems, nicht Teil eines Versprechens.

  1. Verarbeitung in der EU

    Die Sprachmodelle laufen in Microsoft Foundry mit EU-Deployment, Anfragen und Antworten werden innerhalb der EU verarbeitet. Akten, Dokumente und Protokoll liegen auf einem eigenen Server für Ihre Kanzlei bei Hetzner in Deutschland.

  2. Kein Training mit Ihren Daten

    Microsoft sichert vertraglich zu, dass Eingaben und Antworten nicht zum Training oder zur Verbesserung der Modelle verwendet werden. Die Abschaltung des Abuse-Monitorings haben wir bei Microsoft beantragt.

  3. Ein Gateway, eine Kontrolle

    Jeder KI-Aufruf läuft über ein eigenes Gateway in Ihrer Umgebung. Dort liegen die Zugriffsschlüssel, dort sind Budgets begrenzt, und personenbezogene Daten werden auf Wunsch vor der Verarbeitung maskiert.

  4. Der Mensch entscheidet

    Nichts verlässt die Kanzlei ohne Freigabe. Kritische Schritte warten auf eine berechtigte Person, und jede KI-Verarbeitung steht mit Mandant, Zeitpunkt, Modell und Ergebnis unveränderbar in Ihrem Protokoll.

  5. Die Vertragskette für Berufsgeheimnisträger

    Sie erhalten nicht nur einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, sondern eine Verschwiegenheitsvereinbarung nach § 62a StBerG mit Belehrung über § 203 StGB. Die Verpflichtung geben wir an unsere Unterauftragnehmer weiter, bei Microsoft über das Professional Secrecy Amendment (Germany).

  6. Selbst betrieben, kein Lock-in

    Jede Kanzlei bekommt eine eigene, dedizierte Umgebung statt eines Platzes in einer fremden SaaS-Cloud. Das Gateway ist Open Source, jeder Schritt ist nachvollziehbar.

Wohin Ihre Daten gehen, und wohin nicht

  1. Ihre Kanzlei

    Mandantenakte, Posteingang, Kanzleiwissen

    Eigener Server bei Hetzner, Deutschland

  2. KI-Gateway

    Schlüssel, Budgets, Protokoll, Maskierung

    Auf Ihrem Server, Deutschland

  3. Dokumentenerkennung

    liest Bescheide, Auswertungen und Anhänge

    Microsoft Azure, EU

  4. Sprachmodell

    vergleicht, fasst zusammen, formuliert

    Microsoft Foundry, EU

  5. DATEV

    Ablage und Fristen über die offiziellen Importwege

    DATEV-Rechenzentrum, Nürnberg

Nur Rechenzentren in der EU. Kein Anbieter ohne Auftragsverarbeitungsvertrag. Kein Training mit Ihren Daten.

Was § 62a StBerG verlangt, und wo es bei uns steht

Sorgfältige Auswahl des Dienstleisters
Unterlagen, TOM und Unterauftragnehmerliste vor dem ersten Gespräch
Verschwiegenheitsverpflichtung in Textform mit Belehrung über die Strafbarkeit
Eigene Vereinbarung nach § 62a StBerG, zusätzlich zum AVV
Weitergabe der Verpflichtung an Subunternehmer
Bei Microsoft über das Professional Secrecy Amendment (Germany)
Bei Auslandsbezug ein vergleichbares Schutzniveau
Verarbeitung in der EU, Speicherung in Deutschland

Diese Übersicht ersetzt keine Rechtsberatung. Wir stimmen die Unterlagen gern mit Ihrem Datenschutzbeauftragten ab.

Und der CLOUD Act?

Microsoft ist ein US-Unternehmen. Nach dem CLOUD Act können US-Behörden die Herausgabe von Daten verlangen, auch wenn diese in europäischen Rechenzentren liegen. Dieses Restrisiko lässt sich vertraglich nicht auf null bringen, und wir sagen das lieber selbst.

Wir halten es klein: Akten, Dokumente und Protokoll liegen dauerhaft bei Hetzner, einem deutschen Anbieter ohne US-Mutterkonzern. An Microsoft geht nur der Inhalt, den ein einzelner Verarbeitungsschritt braucht, und auf Wunsch maskiert das Gateway personenbezogene Daten vorher.

Standardmäßig kann Microsoft auffällige Eingaben bis zu 30 Tage in der EU speichern und von autorisierten Mitarbeitenden prüfen lassen (Abuse-Monitoring). Die Abschaltung haben wir beantragt. Bis sie genehmigt ist, sagen wir Ihnen das so offen wie hier.

Unterlagen zum Prüfen vor dem Erstgespräch

Lesen Sie die Verträge, bevor Sie mit uns sprechen. Wir schicken Ihnen die Muster per Mail, am selben Werktag.

  • Auftragsverarbeitungsvertrag nach Art. 28 DSGVO
  • Verschwiegenheitsvereinbarung nach § 62a StBerG und § 203 StGB
  • Technische und organisatorische Maßnahmen (TOM)
  • Liste der Unterauftragnehmer
Muster anfordern

Bewährte Bausteine statt Blackbox

Für Ihre IT: woraus steurai besteht.

  • Microsoft Foundry

    Enterprise-KI-Modelle im EU-Rechenzentrum, mit Entra ID, Private Link und Verschlüsselung.

  • LiteLLM

    Unser KI-Gateway für Schlüsselverwaltung, Kostenkontrolle, Protokollierung und Datenmaskierung. Wir betreiben nur das offizielle Docker-Image mit fester Version und spielen Updates kontrolliert ein.

  • Eigene Workflows mit Freigaben

    Die Abläufe für Posteingang, Bescheide und Mandantenanfragen laufen auf Ihrem Server bei Hetzner, jeder Schritt mit Freigabe und Protokoll.

Wo spart KI in Ihrer Kanzlei Zeit?

In 60 bis 90 Minuten wissen Sie, welche Abläufe sich lohnen und wie Sie KI berufsrechtlich sauber einsetzen. Im Rechenbeispiel mit acht Mitarbeitenden und 180 Mandanten amortisiert sich die Einführung in knapp vier Monaten.

Termin vereinbaren
NachrechnenAnfragen